محققان امنیت سایبری در آزمایشگاه‌های امنیت الاستیک (Elastic Security Labs) پرده از یک بدافزار مدولار، سبک و پیشرفته به نام TELEPUZ برداشتند که از اواخر آوریل ۲۰۲۶ (اردیبهشت ۱۴۰۵) از طریق تکنیک مهندسی اجتماعی معروف به ClickFix در حال گسترش است. این بدافزار که به زبان C نوشته شده، capacitàهای کامل دزدی داده، اجرا از راه دور و تداوم در سیستم را دارد و احتمالاً تحت مدل بدافزار به‌عنوان سرویس (MaaS) توزیع می‌شود.

مکانیزم заرفش: ClickFix و پاست‌جکینگ (Pastejacking)

TELEPUZ دومین بازیگر تهدید بزرگ پس از SCMBANKER است که از tecnik ClickFix برای توزیع سوءاستفاده می‌کند. این روش حمله، کاربران را با نمایش خطاهای جعلی مرورگر، درخواست‌های به‌روزرسانی فریبنده یا کپچاهای مزور، به کپی و پیست کردن دستورات مخرب PowerShell در ترمینال یاRun می‌کشاند. در اصطلاح امنیتی، این کار ربودن کلیپ‌بورد (Clipboard Hijacking) یا پاست‌جکینگ (Pastejacking) نامیده می‌شود.

نمودار زنجیره حمله ClickFix منجر به заражаシ TELEPUZ
زنجیره حمله ClickFix: از طعمه تا اجرای باینری مخرب TELEPUZ

مراحل заражаシ فنی: از PowerShell تا rundll32.exe

  1. مرحله اول: اجرای اسکریپت PowerShell از کلیپ‌بورد قربانی.
  2. مرحله دوم: دانلود باینری Vidar Stealer (نوع Go) از سرور راه دور.
  3. مرحله سوم: Vidar داده‌های حساس (کلمات عبور، کوکی‌ها، کیف پول‌های ارز دیجیتال) را استخراج کرده و یک استیجر (Stager) را استقرار می‌دهد.
  4. مرحله چهارم: استیجر فایل اصلی telepuz.dll را از دامنه hurgadatour[.]shop دانلود و با rundll32.exe اجرا می‌کند.

معماری و قابلیت‌های هسته TELEPUZ

به گزارش سیریل فرانسوا (Cyril François)، محقق ارشد الاستیک، TELEPUZ نشانه‌های توسعه توسط یک توسعه‌دهنده انفرادی یا تیم بسیار کوچک با تخصص بالا را نشان می‌دهد. ویژگی‌های کلیدی عبارتند از:

  • مدولاریت: بارگذاری پلاگین‌ها برای گسترش قابلیت‌ها.
  • مبهم‌سازی پیشرفته: دستورات زباله (Garbage Instructions)، هش کردن نام توابع Import، رمزگذاری رشته‌ها و فراخوانی‌های سیستمی غیرمستقیم (Indirect Syscalls) برای دور زدن EDR/AV.
  • بررسی‌های ضد تحلیل (Anti-Analysis):
    • تشخیص ماشین مجازی: بررسی تعداد CPU (<2)، رم (<۲ گیگابایت)، فضای دیسک.
    • محدودیت جغرافیایی: مسدودیت LCID کشورهای CIS (جمهوری‌های 독립‌مانده شوروی).
    • لیست سیاه نام‌های کاربری/کامپیوتر رایج در سانDBOXها.
  • فرار از دفاع‌ها (Defense Evasion): آن‌هک کردن NTDLL، غیرفعال کردن AMSI و ETW، حذف Callbackهای DllNotification شخص ثالث.
  • ضد دیباگ: تشخیص و کرش کردن دیباگرهای پیوست‌شده.
  • اعتبارسنجی فرآیند والد: اطمینان از اجرا تحت rundll32.exe یا svchost.exe.
  • شناسایی منحصر‌به‌فرد قربانی: ترکیب شماره سریال سخت‌افزاری، نام کامپیوتر و تاریخ نصب ویندوز.
معماری ماژولار و تکنیک‌های مبهم‌سازی TELEPUZ
نمای کلی معماری ماژولار TELEPUZ و لایه‌های مبهم‌سازی

تداوم و ارتقای امتیاز: از Admin تا SYSTEM

پس از عبور از چک‌لیست‌های امنیتی، TELEPUZ دو رشته (Thread) موازی راه‌اندازی می‌کند:

  • رشته نصب و تداوم: ارتقای امتیاز به Admin از طریق تکنیک COM Elevation Moniker، سپس سرقت توکن (Token Impersonation) از فرآیندهای سیستمی نظیر spoolsv.exe، msdtc.exe، WmiPrvSE.exe یا svchost.exe برای دستیابی به امتیاز SYSTEM. در نهایت، کلیدهای رجیستری برای بارگذاری در نمونه جدید svchost.exe به عنوان سرویس ویندوز ثبت می‌شوند.
  • رشته C2: تلاش تا ۱۰ بار برای برقراری ارتباط با سرور فرماندهی و کنترل (C2). در صورت شکست، از ۴ روش Fallback برای یافتن سرور فعال استفاده می‌کند.

شاخص‌های تهدید (IOCs) و توصیه‌های دفاعی

شاخص‌های اصلی خطر (IOCs)

  • دامنه C2: hurgadatour[.]shop
  • فایل‌های مخرب: telepuz.dll، باینری استیجر، ویدیار استیلر (Go variant)
  • فرآیندهای هدف برای تزریق/توکن: rundll32.exe، svchost.exe، spoolsv.exe، msdtc.exe، WmiPrvSE.exe
  • تکنیک MITRE ATT&CK: T1059.001 (PowerShell)، T1055 (Process Injection)، T1547.001 (Registry Run Keys)، T1574.002 (DLL Side-Loading)، T1562.001 (Disable Security Tools)

اقدامات پیشگیرانه پیشنهادی

  • آموزش کاربران در مورد ClickFix/Pastejacking: هرگز دستورات از کلیپ‌بورد را در PowerShell، CMD یا Run نچسبانید.
  • مسیریابی و مسدودیت DNS/URL برای دامنه‌های مشکوک نوظهور (Newly Registered Domains).
  • فعال‌سازی و نظارت بر AMSI، ETW و لاگ‌های PowerShell Script Block Logging (Event ID 4104).
  • استفاده از راهکارهای EDR/XDR با قابلیت تشخیص Indirect Syscalls و Unhooking.
  • محدودیت اجرای rundll32.exe و regsvr32.exe از مسیرهای غیراستاندارد.

با افزایش حجم بیلدهای روزانه در VirusTotal و سرعت به‌روزرسانی‌های TELEPUZ، محققان انتظار دارند این تهدید در ماه‌های آینده پیچیده‌تر و پرشیوع‌تر شود. نظارت مداوم بر IOCهای جدید و تقویت لایه‌های تشخیص מבוסس بر رفتار (Behavioral Detection) حیاتی است.